• Home
  • Onze diensten
    • Onze pakketten
    • Accountancy
    • Fiscaal juridische diensten
  • Ons Team
  • Nieuws
  • Werken bij
  • Contact
    • Contactformulier
    • Offerte aanvragen
  • Home
  • Onze diensten
    • Onze pakketten
    • Accountancy
    • Fiscaal juridische diensten
  • Ons Team
  • Nieuws
  • Werken bij
  • Contact
    • Contactformulier
    • Offerte aanvragen

Een check op de AVG!

  • Posted by Houweling accountants
  • On februari 6, 2019
  • houwelingaccountants

Wat zijn de minimaal noodzakelijke zaken die een mkb-organisatie geregeld moet hebben? Het 10-stappenplan van de AVG-toezichthouder, de Autoriteit Persoonsgegevens (AP), helpt u daarbij.

PrivacyDe AVG-storm vorig jaar lijkt na 25 mei 2018 te zijn geluwd. Wat veel ondernemingen zich op dit moment afvragen, is of ze wat betreft de AVG voldoende hebben geregeld en of dat wat ze hebben gedaan, goed is.

De 10 stappen

Het grootste deel van de Algemene verordening gegevensbescherming (AVG) is niet nieuw en gold al op basis van de Wet bescherming persoonsgegevens. Wat wel nieuw is, is de bepaling dat organisaties moeten kunnen aantonen te voldoen aan de AVG. Dit is de zogenaamde verantwoordingsverplichting. Hiervoor kun je het 10-stappenplan van de AP gebruiken. Hoe vertaalt u de 10 stappen vervolgens concreet in de juiste technische en organisatorische beveiligingsmaatregelen? De stappen zijn:

  1. Bewustwording
  2. Rechten van betrokkenen
  3. Verwerkingsregister
  4. Privacy Impact Assessment/gegevensbeschermingseffectbeoordeling (PIA/GEB)
  5. Privacy by design en privacy by default
  6. Functionaris gegevensbescherming
  7. Meldplicht datalekken – incidentenregister
  8. Verwerkersovereenkomsten
  9. Rol Autoriteit Persoonsgegevens
  10. Toestemming als grondslag

Zie de checklist in onderstaande afbeelding:

AVG-checklist
Klik op de afbeelding voor een vergroting.

Minder relevant voor mkb

Vier onderdelen van het stappenplan zijn voor mkb-organisaties in beginsel minder relevant. Deze zijn het uitvoeren van een PIA, privacy by design en default en de verplichting om een functionaris gegevensbescherming aan te stellen. Verder is de (nieuwe) rol van de Autoriteit Persoonsgegevens een gegeven.

We lichten de zes andere onderwerpen hieronder toe.

Bewustwording

De toezichthouder heeft het werken aan bewustwording op de eerste plaats gezet. Hiermee wordt het belang van dit onderwerp extra benadrukt. Feitelijk houdt het in dat uw bedrijf er doorlopend voor moet zorgen dat uw medewerkers zich bewust zijn van de persoonsgegevens die verwerkt worden binnen uw dienstverlening en de voorwaarden die hiervoor gelden. U kunt hier bijvoorbeeld aandacht aan besteden in interne mailings, trainingen of via afdelingsbijeenkomsten. Ook een incident dat zich mogelijk heeft voorgedaan in uw bedrijf, kunt u hiervoor prima gebruiken.

Rechten van betrokkenen

Betrokkenen zijn bijvoorbeeld uw werknemers of klanten. Zij hebben enkele specifieke privacyrechten, zoals het recht op inzage in de geregistreerde gegevens die u over hen heeft en het recht om gegevens aan te passen of te verwijderen. Concreet zult u als bedrijf hier een procedure voor moeten hebben beschreven waarin staat wie wat doet bij een dergelijk verzoek en binnen welke termijn een verzoek moet zijn afgewikkeld.

Verwerkingsregister

Een nieuwe verplichting is dat elke mkb-organisatie een register op moet stellen, waarin onder andere wordt beschreven: welke persoonsgegevens u precies verwerkt, met welk doel en wettelijke grondslag, de specifieke bewaartermijnen, mogelijke andere dienstverleners die u inschakelt (zogenaamde verwerkers) en de beveiligingsmaatregelen die u heeft getroffen. Dit kan op een eenvoudige wijze in een Excel-bestand. Wij hebben hier voorbeelden van beschikbaar.

Het verwerkingsregister geeft u inzicht in wat u heeft geregeld met betrekking tot de verwerking van persoonsgegevens. Met behulp van het ingevulde register kunt u bepalen in welk proces of activiteit u zaken nog niet heeft geregeld, welke risico’s u mogelijk loopt en of de maatregelen die u heeft getroffen, afdoende zijn. U kunt dit ook periodiek evalueren.

Meldplicht datalekken

Een datalek komt voort uit een incident met betrekking tot de beveiliging van persoonsgegevens. U moet als bedrijf een procedure hebben beschreven waarin staat wie wat doet bij een beveiligingsincident dan wel datalek. En ook in welke gevallen u een datalek meldt bij de Autoriteit Persoonsgegevens (binnen 72 uur na ontdekking van het datalek) en in welke gevallen u een datalek meldt bij de betrokken personen. De incidenten en datalekken moeten bijgehouden worden in een incidentenregister. Ook dit kan op een eenvoudige wijze in een Excel-bestand worden gezet.

Verwerkersovereenkomsten

Uw bedrijf maakt gebruik van andere leveranciers/serviceproviders die uw persoonsgegevens verwerken. Dit kan bijvoorbeeld een SAAS-dienstverlener zijn voor uw salarisadministratie, een webwinkel of een hosting-leverancier voor de opslag van uw (persoons)gegevens. Deze leveranciers worden in de AVG verwerker genoemd. In dat geval bent u verplicht zogenaamde verwerkersovereenkomsten af te sluiten met deze leveranciers over de verwerking van uw persoonsgegevens. Ook uw accountantskantoor wordt bij bepaalde opdrachten als verwerker aangemerkt. Wij hebben hiervoor diverse standaard-verwerkersovereenkomsten beschikbaar waarin u terug kunt vinden over welke onderwerpen afspraken moeten worden gemaakt.

Verwerken is een breed begrip en er is snel sprake van een verwerking van persoonsgegevens. Volgens de AVG gaat het onder andere om het opslaan, wijzigen, raadplegen, doorzenden, verzamelen, opvragen en vernietigen van persoonsgegevens. Samengevat: alles wat je met persoonsgegevens kunt doen.

Toestemming

Toestemming is een van de wettelijke grondslagen om persoonsgegevens te mogen gebruiken als bedrijf. Toestemming moet op een ondubbelzinnige en specifieke wijze zijn gegeven, bovendien moet de betrokkene volledig zijn geïnformeerd over waarvoor u zijn persoonsgegevens gaat gebruiken. U moet de voorwaarden om gebruik te kunnen maken van toestemming als grondslag vastleggen in een specifieke procedure. Let ook op dat zodra een betrokkene zijn of haar toestemming intrekt, wat op elk moment kan, u geen gebruik meer kunt maken van deze persoonsgegevens.

Technische en organisatorische beveiligingsmaatregelen

U bent verplicht passende maatregelen te nemen om de beveiliging van persoonsgegevens te kunnen garanderen. Wat passende maatregelen zijn, is afhankelijk van welke persoonsgegevens u als bedrijf verzamelt en waarvoor u ze gebruikt. Enkele voorbeelden ziet u in onderstaand kader.

  • wachtwoordbeleid en rechten- en autorisatiestructuur inrichten
  • logging en controle (monitoring) van toegang tot de informatiesystemen
  • implementatie van actuele beveiligingsupdates
  • viruscontrole en firewall inregelen
  • monitoring kwetsbaarheden op het interne en externe netwerk
  • adequate fysieke beschermingsmaatregelen treffen
  • procedures voor opslag, onderhoud en vernietiging van data opstellen
  • procedures voor het behandelen van datalekken opstellen
  • back up beleid opzetten en uitvoeren adequate back ups
Post Views: 34
Archieven
  • augustus 2025
  • juli 2025
  • juni 2025
  • mei 2025
  • april 2025
  • maart 2025
  • februari 2025
  • januari 2025
  • december 2024
  • november 2024
  • oktober 2024
  • september 2024
  • augustus 2024
  • juli 2024
  • juni 2024
  • mei 2024
  • april 2024
  • maart 2024
  • februari 2024
  • januari 2024
  • december 2023
  • november 2023
  • oktober 2023
  • september 2023
  • augustus 2023
  • juli 2023
  • juni 2023
  • mei 2023
  • april 2023
  • maart 2023
  • februari 2023
  • januari 2023
  • december 2022
  • november 2022
  • oktober 2022
  • september 2022
  • augustus 2022
  • juli 2022
  • juni 2022
  • mei 2022
  • april 2022
  • maart 2022
  • februari 2022
  • januari 2022
  • december 2021
  • november 2021
  • oktober 2021
  • september 2021
  • augustus 2021
  • juli 2021
  • juni 2021
  • mei 2021
  • april 2021
  • maart 2021
  • februari 2021
  • januari 2021
  • december 2020
  • november 2020
  • oktober 2020
  • september 2020
  • augustus 2020
  • juli 2020
  • juni 2020
  • mei 2020
  • april 2020
  • maart 2020
  • februari 2020
  • januari 2020
  • december 2019
  • november 2019
  • oktober 2019
  • september 2019
  • augustus 2019
  • juli 2019
  • juni 2019
  • mei 2019
  • april 2019
  • maart 2019
  • februari 2019
  • januari 2019
  • december 2018
  • november 2018
  • oktober 2018
  • september 2018
  • augustus 2018
  • juli 2018
  • juni 2018
  • mei 2018

Wijziging kantineforfait sportclubs

Arbeidsmarktwet: wat gaat er wel en niet door?

Scroll
Contact

Houweling Accountants
Ramgatseweg 15a
4941 VN Raamsdonksveer

T: 0162 677977
@: [email protected]

SRA-gecertificeerd

Recente berichten
  • Bereken aftrek lijfrentepremie met tool augustus 6, 2025
  • Op vakantie met een andere auto van de zaak augustus 6, 2025
  • Kabinet handhaaft afschaffen faciliteiten groen sparen en beleggen augustus 4, 2025
 
Copyright © 2023 Houweling Accountants B.V. | Adviseurs voor ondernemers. Alle rechten voorbehouden.
Legal Disclaimer - Email Disclaimer - Klachtenregeling - Algemene Voorwaarden - Privacy Statement - HA Quick Support
   
We gebruiken cookies met een puur technische functionaliteit. Als u doorgaat met het gebruiken van de website, gaan we er vanuit dat u ermee instemt.OkGeen toestemmingPrivacy policy